内容简介
随着网络攻击的复杂化与多样化,基于深度学习的网络安全异常检测技术得到广泛应用,但该技术普遍存在可解释性差、鲁棒性不足等核心痛点,严重制约其在真实安全场景的落地。本书立足这一行业与相关技术痛点,系统地开展基于深度学习的网络安全异常检测可解释性与鲁棒性研究。本书先梳理网络安全异常检测的研究背景与核心挑战,构建可解释性与鲁棒性分析框架;随后分模块深入研究局部可解释性(挖掘特定异常决策依据)、全局可解释性(提取模型全部决策规则)、对抗鲁棒性(抵抗攻击者绕过攻击)、漂移鲁棒性(适应数据分布变化)四大核心内容,提出多个具备实际应用价值的算法框架并完成实验验证与真实场景部署,同时构建统一评估基准工具,系统评测算法性能, 从而揭示传统评估未能发现的关键洞察。
本书读者对象涵盖网络安全领域的科研人员、高校相关专业(计算机科学与技术、网络空间安全等)师生,以及企业中从事网络安全检测系统研发与运维的工程技术人员。
目录介绍
第1章 绪论 1
1.1 研究背景 1
1.2 研究内容和研究意义 4
1.3 本书主要贡献 6
1.4 本书组织结构 7
第 2 章 相关研究综述 9
2.1 网络安全异常检测研究概述 9
2.1.1 网络安全异常检测算法 9
2.1.2 网络安全场景中的异常检测 11
2.2 网络安全异常检测的局部可解释性相关研究 14
2.2.1 监督学习模型局部解释研究 14
2.2.2 异常检测模型局部解释研究 15
2.3 网络安全异常检测的全局可解释性相关研究 16
2.3.1 面向深度学习模型的全局解释研究 16
2.3.2 面向网络安全应用的全局解释研究 17
2.4 网络安全异常检测的对抗鲁棒性相关研究 18
2.4.1 网络安全应用的对抗鲁棒性研究 18
2.4.2 网络入侵检测的对抗鲁棒性研究 19
2.5 网络安全异常检测的漂移鲁棒性相关研究 21
2.5.1 分布漂移检测的相关研究 22
2.5.2 分布漂移适应的相关研究 22
本章小结 24
第 3 章 网络安全异常检测可解释性和鲁棒性分析框架 25
3.1 网络安全异常检测的可解释性分析 25
3.1.1 网络安全异常检测可解释性的相关背景和定义 25
3.1.2 局部可解释性研究框架 26
3.1.3 全局可解释性研究框架 27
3.2 网络安全异常检测的鲁棒性分析 28
3.2.1 网络安全异常检测鲁棒性的相关背景和定义 28
3.2.2 对抗鲁棒性研究框架 29
3.2.3 漂移鲁棒性研究框架 30
3.3 各研究内容之间的关系和具体示例 31
本章小结 33
第 4 章 局部可解释性研究 34
4.1 引言 34
4.2 研究动机 35
4.2.1 解释器设计动机 35
4.2.2 现有局部解释的局限性 36
4.2.3 蒸馏器设计动机 37
4.3 方法设计 37
4.3.1 总体流程 37
4.3.2 解释器方法设计 38
4.3.3 蒸馏器方法设计 46
4.4 实验与相关应用案例 52
4.4.1 实验设置 53
4.4.2 解释器性能评估 54
4.4.3 解释器应用案例:理解模型决策 62
4.4.4 解释器应用案例:调试系统错误 64
4.4.5 蒸馏器性能评估 65
4.4.6 蒸馏器应用案例 67
4.4.7 超参数敏感性评估 68
本章小结 69
第 5 章 全局可解释性研究 70
5.1 引言 70
5.2 研究思路与动机 72
5.3 方法设计 73
5.3.1 方法概述和设计动机 73
5.3.2 基于重构的异常检测模型的解释方法 74
5.3.3 基于预测的异常检测模型的解释方法 77
5.4 实验与相关应用案例 79
5.4.1 实验设置 79
5.4.2 解释质量评估 81
5.4.3 全局解释的典型应用场景分析 83
5.4.4 实验结果分析与洞察总结 97
5.4.5 全局解释的真实环境应用案例 100
5.4.6 其他实验评估和分析 102
本章小结 103
第 6 章 对抗鲁棒性研究 104
6.1 引言 104
6.2 研究内容与问题定义 106
6.2.1 研究范畴 106
6.2.2 现有攻击的形式化分析 107
6.2.3 威胁模型定义 107
6.2.4 流量空间绕过攻击的问题定义 108
6.2.5 问题求解中的挑战和解决方法 108
6.3 方法设计 110
6.3.1 对抗鲁棒性评估方法设计 110
6.3.2 对抗鲁棒性提升方法设计 115
6.4 实验 117
6.4.1 实验设置 117
6.4.2 对抗性攻击的绕过效果评估 119
6.4.3 不同 NIDS 的对抗鲁棒性评估 121
6.4.4 基于有限特征知识的攻击效果评估 122
6.4.5 攻击效率以及参数的影响 122
6.4.6 恶意功能性验证评估 123
6.4.7 特征空间距离与扰动开销的相关性检验 125
6.4.8 对抗鲁棒性提升方案的效果评估 125
本章小结 126
第 7 章 漂移鲁棒性研究 128
7.1 引言 128
7.2 研究问题定义 131
7.2.1 评估使用的异常检测模型 131
7.2.2 概念漂移和常态漂移 131
7.3 方法设计 132
7.3.1 方法流程概述 132
7.3.2 动机设计 133
7.3.3 模型输出校准方法设计 134
7.3.4 漂移检测方法设计 136
7.3.5 漂移解释方法设计 137
7.3.6 漂移适应方法设计 139
7.4 实验与相关应用案例 139
7.4.1 实验设置 140
7.4.2 端到端漂移适应性能评估 142
7.4.3 消融实验 145
7.4.4 开源数据案例 147
7.4.5 真实场景案例 149
7.4.6 超参数敏感性评估及其配置 150
7.4.7 方法复杂度分析 152
本章小结 152
第 8 章 网络流量分析模型评估基准 154
8.1 研究背景 154
8.2 相关工作 155
8.2.1 流量分类模型 155
8.2.2 流量生成模型 156
8.2.3 流量模型基准评估 156
8.3 基准设计 156
8.3.1 流量分类基准设计 157
8.3.2 流量生成基准设计 158
8.4 实验设置与结果分析 159
8.4.1 实验设置 159
8.4.2 流量分类实验结果分析 160
8.4.3 流量生成实验结果分析 165
本章小结 167
第 9 章 总结与展望 168
9.1 本书总结 168
9.2 研究展望 170
参考文献 171